Data/Locales/checks/ru/AuthenticationChecks.json

{
  "_family": "AuthenticationChecks.json",
  "AUTH-001": {
    "name": {
      "value": "Принудительное применение 2SV",
      "status": "machine-draft"
    },
    "description": {
      "value": "Двухэтапную аутентификацию (2SV/MFA) следует принудительно применять для всех пользователей, чтобы предотвратить захват учётных записей с помощью украденных учётных данных",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Принудительно применяется для всех организационных подразделений",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Двухэтапная аутентификация > Установите принудительное применение в значение «Включено»",
      "status": "machine-draft"
    }
  },
  "AUTH-002": {
    "name": {
      "value": "Уровень регистрации в 2SV",
      "status": "machine-draft"
    },
    "description": {
      "value": "У всех активных пользователей должна быть настроена 2SV. Низкий уровень регистрации оставляет учётные записи уязвимыми к атакам на основе учётных данных",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Регистрация 95 процентов или выше среди активных пользователей",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Отчёты > Отчёты о пользователях > Безопасность > Проверьте пользователей без 2SV. Установите крайний срок регистрации через Безопасность > Двухэтапная аутентификация",
      "status": "machine-draft"
    }
  },
  "AUTH-003": {
    "name": {
      "value": "Надёжность метода 2SV",
      "status": "machine-draft"
    },
    "description": {
      "value": "Аппаратные ключи безопасности должны быть основным методом 2SV. Методы 2SV на основе SMS и голосовых вызовов уязвимы к атакам с подменой SIM-карты и перехвату",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ключи безопасности принудительно применяются как основной метод",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Двухэтапная аутентификация > Установите разрешённые методы в значение «Только ключ безопасности»",
      "status": "machine-draft"
    }
  },
  "AUTH-004": {
    "name": {
      "value": "Минимальная длина пароля",
      "status": "machine-draft"
    },
    "description": {
      "value": "Минимальная длина пароля должна составлять не менее 12 символов, чтобы противостоять атакам полного перебора и по словарю",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Минимум 12 символов",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Управление паролями > Установите минимальную длину 12 или выше",
      "status": "machine-draft"
    }
  },
  "AUTH-005": {
    "name": {
      "value": "Ограничение повторного использования паролей",
      "status": "machine-draft"
    },
    "description": {
      "value": "Пользователи не должны иметь возможности повторно использовать недавние пароли, что предотвращает атаки с циклическим перебором учётных данных",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Повторное использование паролей не разрешено",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Управление паролями > Включите «Применять политику паролей при следующем входе» и ограничьте повторное использование",
      "status": "machine-draft"
    }
  },
  "AUTH-006": {
    "name": {
      "value": "Продолжительность сеанса",
      "status": "machine-draft"
    },
    "description": {
      "value": "Продолжительность веб-сеанса следует ограничивать, чтобы сократить окно для перехвата сеанса и несанкционированного доступа с общих устройств",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Продолжительность сеанса 12 часов или менее",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Управление сеансами Google > Установите продолжительность веб-сеанса",
      "status": "machine-draft"
    }
  },
  "AUTH-007": {
    "name": {
      "value": "Настройка SSO",
      "status": "machine-draft"
    },
    "description": {
      "value": "Если настроен SSO, он должен использовать защищённые протоколы и доверенных поставщиков удостоверений",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "SAML SSO правильно настроен с доверенным поставщиком удостоверений (IdP)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > SSO со сторонним IdP > Проверьте конфигурацию",
      "status": "machine-draft"
    }
  },
  "AUTH-008": {
    "name": {
      "value": "Доступ менее защищённых приложений",
      "status": "machine-draft"
    },
    "description": {
      "value": "Менее защищённые приложения (приложения, не поддерживающие современную аутентификацию) следует блокировать, чтобы предотвратить раскрытие учётных данных",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Отключено для всех пользователей",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Менее защищённые приложения > Установите значение «Отключить доступ к менее защищённым приложениям»",
      "status": "machine-draft"
    }
  },
  "AUTH-009": {
    "name": {
      "value": "Политика паролей приложений",
      "status": "machine-draft"
    },
    "description": {
      "value": "Пароли для отдельных приложений обходят 2SV, их следует контролировать. Если они разрешены, они должны требовать предварительной регистрации в 2SV",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Пароли приложений ограничены или отключены",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Двухэтапная аутентификация > Проверьте настройки паролей приложений",
      "status": "machine-draft"
    }
  },
  "AUTH-010": {
    "name": {
      "value": "Настройка вариантов восстановления",
      "status": "machine-draft"
    },
    "description": {
      "value": "Самостоятельное восстановление пользователями должно быть настроено надлежащим образом. У суперадминистраторов не должно быть персональных вариантов восстановления, чтобы предотвратить социальную инженерию",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Суперадминистраторы: без персонального восстановления. Обычные пользователи: варианты восстановления разрешены с возможностью переопределения администратором",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Восстановление аккаунта > Отключите персональное восстановление для организационного подразделения суперадминистраторов",
      "status": "machine-draft"
    }
  },
  "AUTH-011": {
    "name": {
      "value": "Настройки проверок при входе",
      "status": "machine-draft"
    },
    "description": {
      "value": "Проверки при входе следует включить для дополнительной верификации при обнаружении подозрительных попыток входа",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Проверки при входе включены с использованием идентификатора сотрудника или другой верификации",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Аутентификация > Проверки при входе > Включите",
      "status": "machine-draft"
    }
  },
  "AUTH-012": {
    "name": {
      "value": "Регистрация суперадминистраторов в 2SV",
      "status": "machine-draft"
    },
    "description": {
      "value": "У всех учётных записей суперадминистраторов должна быть настроена 2SV. Суперадминистраторы имеют неограниченный доступ ко всем настройкам и данным",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "100 процентов суперадминистраторов зарегистрированы в 2SV",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Отчёты > Отчёты о пользователях > Безопасность > Фильтр по статусу администратора > Убедитесь, что у всех суперадминистраторов настроена 2SV",
      "status": "machine-draft"
    }
  },
  "AUTH-013": {
    "name": {
      "value": "Устаревшие учётные записи суперадминистраторов",
      "status": "machine-draft"
    },
    "description": {
      "value": "Учётные записи суперадминистраторов, которые давно не входили в систему, могут быть бесхозными и подвержены риску компрометации. Всеми учётными записями суперадминистраторов следует активно управлять",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Нет учётных записей суперадминистраторов, неактивных более 90 дней",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Каталог > Пользователи > Фильтр по роли администратора > Проверьте и удалите или заблокируйте неактивные учётные записи суперадминистраторов",
      "status": "machine-draft"
    }
  },
  "AUTH-014": {
    "name": {
      "value": "Регистрация в 2SV разрешена",
      "status": "machine-draft"
    },
    "description": {
      "value": "Пользователям должно быть разрешено регистрироваться в двухэтапной аутентификации. Отключение регистрации в 2SV блокирует внедрение MFA и оставляет учётные записи защищёнными только паролями",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Регистрация в 2SV разрешена во всех организационных подразделениях",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Безопасность > Аутентификация > Двухэтапная аутентификация > Установите параметр «Разрешить пользователям включать двухэтапную аутентификацию» в значение «Включено» для всех организационных подразделений",
      "status": "machine-draft"
    }
  },
  "AUTH-015": {
    "name": {
      "value": "Льготный период регистрации в 2SV",
      "status": "machine-draft"
    },
    "description": {
      "value": "Льготный период, в течение которого новые добавленные пользователи должны зарегистрироваться в 2SV, должен быть коротким. Длительный льготный период оставляет учётные записи без защиты MFA на продолжительное окно после создания",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Льготный период 7 дней (168 часов) или менее",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Безопасность > Аутентификация > Двухэтапная аутентификация > Установите льготный период регистрации для новых пользователей в 7 дней или менее",
      "status": "machine-draft"
    }
  },
  "AUTH-016": {
    "name": {
      "value": "Самостоятельная регистрация в дополнительной защите",
      "status": "machine-draft"
    },
    "description": {
      "value": "Разрешение самостоятельной регистрации в программе дополнительной защиты (Advanced Protection Program) позволяет пользователям высокого риска применять наиболее надёжные доступные средства защиты аккаунта без вмешательства администратора",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Самостоятельная регистрация в дополнительной защите разрешена во всех организационных подразделениях",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Безопасность > Аутентификация > Advanced Protection Program > Разрешите пользователям самостоятельно регистрироваться в дополнительной защите",
      "status": "machine-draft"
    }
  },
  "AUTH-017": {
    "name": {
      "value": "Самостоятельное восстановление учётной записи суперадминистратора",
      "status": "machine-draft"
    },
    "description": {
      "value": "Самостоятельное восстановление учётной записи для суперадминистраторов является путём захвата учётной записи через социальную инженерию, его следует отключить. Суперадминистраторов должен восстанавливать только другой администратор",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Самостоятельное восстановление суперадминистраторов отключено во всех организационных подразделениях",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Безопасность > Аутентификация > Восстановление аккаунта > Отключите параметр «Разрешить суперадминистраторам восстанавливать свой аккаунт» для всех организационных подразделений",
      "status": "machine-draft"
    }
  },
  "AUTH-018": {
    "name": {
      "value": "Самостоятельное восстановление аккаунта отключено для пользователей и не-суперадминистраторов (GWS.COMMONCONTROLS.8.2)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.8.2 требует отключить самостоятельное восстановление аккаунта для пользователей и учётных записей, не являющихся суперадминистраторами. Самостоятельное восстановление является вектором захвата учётной записи: злоумышленник, контролирующий канал восстановления, может завладеть аккаунтом без службы поддержки. Эта проверка читает политику Cloud Identity security.user_account_recovery и отмечает любое организационное подразделение, где включено самостоятельное восстановление.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Самостоятельное восстановление аккаунта отключено (enableAccountRecovery = false) для пользователей и не-суперадминистраторов во всех организационных подразделениях.",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "В Консоли администратора Google в разделе Безопасность > Восстановление аккаунта отключите самостоятельное восстановление для пользователей (и не-суперадминистраторов), чтобы восстановление аккаунта осуществлялось через администратора или процесс службы поддержки, а не через контролируемый пользователем канал.",
      "status": "machine-draft"
    }
  },
  "AUTH-019": {
    "name": {
      "value": "Конфликтующие неуправляемые аккаунты заменяются (GWS.COMMONCONTROLS.7.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.7.1: неуправляемый потребительский аккаунт, созданный на корпоративный адрес, хранит данные организации вне какого-либо административного контроля, не поддаётся аудиту и блокировке и переживает уход сотрудника. Настройка управления конфликтами на замену таких аккаунтов переводит их под управление вместо того, чтобы оставлять рядом с управляемой учётной записью. Считывает provisioning.conflicting_accounts_management и предупреждает, когда option отличается от REPLACE_CONFLICTING_ACCOUNT.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Конфликтующие неуправляемые аккаунты заменяются управляемыми",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Аккаунт > Настройки аккаунта > Управление конфликтующими аккаунтами. Выберите замену конфликтующих неуправляемых аккаунтов, чтобы они преобразовывались в управляемые, а не сохранялись.",
      "status": "machine-draft"
    }
  }
}